Trend Micro устранила уязвимости в продуктах для защиты облачных сред

Trend Micro устранила уязвимости в продуктах для защиты облачных сред

Trend Micro устранила уязвимости в продуктах для защиты облачных сред

Компания Trend Micro недавно пропатчила опасные уязвимости, затрагивающие ряд продуктов, обеспечивающих защиту виртуальных и облачных сред. Исследователи, выявившие эти баги, уже опубликовали соответствующий PoC-эксплойт и подробности проблемы.

Речь идёт о двух брешах, которые получили идентификаторы CVE-2022-23119 и CVE-2022-23120. Согласно опубликованной информации, они затрагивают Deep Security и Cloud One, особенно это касается Linux-агента.

Уязвимость обнаружили специалисты компании Modzero, которые позже опубликовали (TXT) подробную информацию и выпустили демонстрационный эксплойт. Само собой, исследователи сначала дождались, пока Trend Micro выпустит патчи.

Несмотря на то что эксперты сообщили компании о проблемах в сентябре, патчи вышли лишь в октябре, ноябре и декабре. По словам Modzero, дыра в Linux-агенте Deep Security представляет собой возможность обхода каталога (Directory Traversal) и позволяет условному злоумышленнику прочитать произвольные файлы.

Помимо этого, специалисты нашли возможность инъекции кода, которая может использоваться для повышения прав и выполнения кода с правами root. Однако есть и нюанс: у атакующего должен быть доступ к целевой системе, а сами баги можно задействовать только в том случае, если агент не активирован и не настроен.

В посте Modzero также упоминаются жёстко заданные в коде сертификат X.509 и соответствующий закрытый ключ.

Импортозамещение без прикрас: на «Сетевом лете» устроят прожарку вендоров

2 июля в Москве состоится вторая конференция «Сетевое лето» — необычный ИТ-опен-эйр для сетевых инженеров, архитекторов, специалистов по эксплуатации, CIO и CTO. Главная идея мероприятия — меньше презентаций, больше реальных кейсов, живого общения и практики.

В программе заявлены выступления экспертов «Инфосистемы Джет», Yandex Infrastructure, МТС, Билайна, «Лаборатории Касперского», BI.ZONE, АО «НСИС», Финтех-Платформы и других компаний.

Одной из самых обсуждаемых частей конференции обещает стать «прожарка» отечественных вендоров. Участники смогут напрямую задать производителям неудобные вопросы об импортозамещении, эксплуатации оборудования и возникающих проблемах без привычных маркетинговых презентаций.

Практики тоже будет достаточно. На площадке в Строгино развернут лабораторию с реальным сетевым оборудованием, где инженеры смогут самостоятельно восстанавливать сетевую доступность, экспериментировать с настройками и разбирать типовые сценарии эксплуатации.

Отдельный мастер-класс посвятят использованию искусственного интеллекта в работе сетевых инженеров. Участникам покажут, как ИИ помогает анализировать конфигурации, строить топологию сети, составлять таблицы соединений и создавать собственные промпты для автоматизации рутинных задач.

В инженерном треке организаторы обещают исключительно технические доклады — без вводных лекций. Среди тем: производство российских коммутаторов, эксплуатация SAN, особенности PoE, аналитика состояния сетевого оборудования, балансировка между ЦОДами, NGFW, автоматизация сетей и тестирование производительности балансировщиков.

По словам организаторов, цель «Сетевого лета» — превратить конференцию в площадку, где инженеры смогут не только послушать доклады, но и поспорить с коллегами, проверить оборудование своими руками и обсудить реальные проблемы, с которыми сталкиваются при построении современных сетей.

RSS: Новости на портале Anti-Malware.ru